Новый троян удаленного доступа (RAT) под названием MedusaHVNC, распространяемый по модели "вредоносное ПО как услуга" (MaaS), позволяет злоумышленникам получать скрытый доступ к браузерным сессиям жертвы. Вредоносная программа открывает браузер в отдельном виртуальном рабочем столе, который не видит пользователь, но при этом использует его же учетную запись, cookies и активные сессии. Это дает оператору возможность работать с уже аутентифицированными сайтами от имени жертвы, оставаясь незамеченным.
Описание
Модуль скрытого VNC (HVNC) в составе MedusaHVNC запускает браузер на том же устройстве жертвы, но в изолированной графической среде. Как показало исследование, заражение происходит через несколько этапов. Начальный загрузчик написан на JScript и запускается штатным средством Windows - Windows Script Host. Скрипт выжидает несколько секунд, после чего извлекает и записывает на диск несколько файлов, включая интерпретатор AutoIt (легитимный инструмент автоматизации Windows), зашифрованный компонент и скрипт для автозапуска. Последний обеспечивает закрепление в системе - вредонос запускается снова после перезагрузки компьютера.
На следующем этапе AutoIt работает без видимого окна, расшифровывает внутреннюю полезную нагрузку с помощью простого циклического кодирования, и создает первый исполняемый файл. Затем вредонос запускает стандартную системную утилиту Windows - "Таблица символов" (charmap.exe) - и внедряет свой код в этот доверенный процесс. Использование легитимного системного приложения позволяет обойти многие средства защиты, которые доверяют подписанным модулям Microsoft. После внедрения следует двухуровневая распаковка: сначала с помощью повторяющегося ключа обрабатывается фрагмент данных размером около одного мегабайта, затем применяется алгоритм ChaCha20 для расшифровки более чем 990 тысяч байт финального кода.
Полученная таким образом полезная нагрузка представляет собой 64-битный исполняемый файл консольного типа без цифровой подписи. Сразу после запуска он устанавливает соединение с зашитым командным сервером по IP-адресу, используя собственный протокол поверх TCP. Набор встроенных функций включает захват экрана, окон и ввода с клавиатуры, управление буфером обмена, а также манипуляции с окнами браузеров. Строки внутри кода явно указывают на поддержку Chrome, Edge и Firefox.
Злоумышленники, приобретающие доступ к MedusaHVNC, управляют им через веб-панель на сайте продавца. Панель позволяет выбрать приложение для скрытого запуска, настроить качество изображения и частоту кадров в сеансе. В рекламных материалах упоминаются следующие возможности: выполнение программ в памяти с обходом антивирусных проверок и событий Windows, а также восстановление паролей, cookies и истории просмотров из браузеров. Помимо Chrome, Edge и Brave, поддерживается извлечение данных из Telegram.
Поскольку браузер запускается в том же рабочем сеансе Windows, он подхватывает существующие профили пользователя. Это означает, что злоумышленник видит уже аутентифицированные сайты - почту, корпоративные порталы, социальные сети, интернет-банкинг - без необходимости повторно вводить логин и пароль. Вредоносная активность исходит с IP-адреса самой жертвы, что затрудняет обнаружение подозрительных действий со стороны серверов.
Использование скрытого рабочего стола делает атаку практически невидимой для пользователя. Жертва не замечает лишних окон или подозрительной активности, так как браузер открывается в отдельном десктопе, доступном только через удаленное управление. При этом все стандартные средства мониторинга - диспетчер задач, панель задач - не показывают посторонние окна, потому что они относятся к другой графической сессии.
Распространение MedusaHVNC осуществляется через специальный веб-сайт и канал в Telegram. Злоумышленник арендуют доступ к панели управления и самому вредоносу, что делает этот инструмент доступным для широкого круга киберпреступников без глубоких технических знаний. Такая модель позволяет быстро наращивать количество атак, так как оператору не нужно самостоятельно разрабатывать сложные механизмы обхода защиты.
Для защиты от подобных угроз пользователям и организациям рекомендуется регулярно обновлять операционную систему и браузеры, использовать надежные антивирусные решения с поведенческим анализом, а также ограничивать запуск скриптов из ненадежных источников. Особое внимание следует уделять контролю запуска легитимных инструментов, таких как AutoIt и "Таблица символов" - их появление в необычном контексте может указывать на активность вредоносного ПО. В корпоративной среде полезно внедрить политики, запрещающие выполнение неподписанных скриптов и автоматическое открытие вложений из подозрительных писем.
Данный инцидент подтверждает тенденцию перехода злоумышленников от простых программ-вымогателей к сложным инструментам скрытого доступа, ориентированным на кражу данных и компрометацию учетных записей. MedusaHVNC - очередной пример того, как атакующие комбинируют методы ухода от обнаружения с простотой эксплуатации, делая киберпреступность более доступной и опасной для бизнеса и частных лиц.
Индикаторы компрометации
IPv4 Port Combination
- 51.89.204.28:4444
MD5
- a3dcfdcb0bb3ad52ae6f2ef2a3e10118
SHA256
- 5d69a932a077fee044b193c28e84564143f5c7e51079ab48e88fef74ab0b77b7
- 9eb4effa6b02b43d66a23bc84f3d19f140111b2e5815cd5973934c9517971693
- e261888f0807b9b372b54aa45487cb5786a939fa3e87094ff270b6b8db5fdfb6